Редакция CNews готова принять пресс-релизы компаний на адрес news@cnews.ru.
Приглашаем вас делиться комментариями о материалах CNews на наших страницах платформ Facebook, Telegram и Twitter.
В рамках осенней серии БФТ-вебинаров прошла онлайн-встреча, которая была посвящена вопросам информационной безопасности информационных систем и их аттестации по требованиям защиты информации. На вебинаре рассмотрели основные этапы обеспечения информационной безопасности и поговорили о том, как и кем осуществляется ее проверка на соответствие требованиям законодательства.
ЧТО ТАКОЕ «ИНФОРМАЦИОННАЯ СИСТЕМА» И КТО ОТВЕЧАЕТ ЗА ЕЕ ЗАЩИТУ
Согласно Федеральному закону от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»:
Оператор ИС отвечает за создание и функционирование информационной системы, в том числе – за ее защиту.
В нормативно-правовом поле к ИС относятся: Государственная информационная система (ГИС), информационная система персональных данных (ИСПДн), Критическая информационная инфраструктура (КИИ) и автоматизированная система управления технологическим процессом (АСУ ТП). Рассмотрим подробнее процесс обеспечения безопасности и аттестацию на примере двух систем: ГИС и ИСПДн.
Государственная информационная система (ГИС) – это информационная система, созданная на основании федеральных законов, законов субъектов РФ, правовых актов государственных органов или решений органов местного самоуправления. Она обеспечивает реализацию полномочий госорганов и обеспечивает обмен информацией между ними.
Информационная система персональных данных (ИСПДн) – информационная система, содержащая совокупность персональных данных и осуществляющая их обработку с помощью или без средств автоматизации.
Важно отметить, что большинство ГИС являются также и ИСПДн.
КАК ОБЕСПЕЧИТЬ ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ ИС
Для обеспечения информационной безопасности информационных систем (ИС) необходимо реализовать комплекс мер по защите информации, который состоит из следующих этапов:
НА КАКИЕ НОРМАТИВНО-ПРАВОВЫЕ ДОКУМЕНТЫ ОПИРАТЬСЯ
Нормативно-правовые документы устанавливают правила введения ИС в эксплуатацию, регламентируют набор необходимых мер по обеспечению информационной безопасности, определяют органы, имеющие право на аттестацию ИС, и правила ее проведения.
Для ГИС:
Для ИСПДн:
АТТЕСТАЦИЯ ИНФОРМАЦИОННОЙ СИСТЕМЫ ПО ТРЕБОВАНИЯМ ЗАЩИТЫ ИНФОРМАЦИИ
Согласно Положению по аттестации объектов информатизации по требованиям безопасности информации, утвержденного Гостехкомиссией РФ 25 ноября 1994 года:
Аттестация объектов информатизации - комплекс организационно-технических мероприятий, в результате которых посредством специального документа – «Аттестата соответствия», подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по информационной безопасности, утвержденных ФСТЭК России.
Аттестация ИС на соответствие требованиям защиты информации – это комплексная проверка реализуемых в организации мер по обеспечению информационной безопасности ИС на соответствие требованиям законодательства. Она может быть как с положительным заключением и выдачей аттестата соответствия, так и с отрицательным заключением и рекомендациями относительно того, что нужно устранить.
Аттестация по требованиям безопасности – завершающая стадия ввода в действие системы защиты информации, которая выступает подтверждением эффективности комплекса мер и средств защиты информации, а также определяет конкретные условия эксплуатации информационной системы.
Аттестация проводится до ввода ИС в эксплуатацию. Аттестат соответствия выдается на весь срок эксплуатации информационной системы.
ДЛЯ КОГО АТТЕСТАЦИЯ ОБЯЗАТЕЛЬНА
Обязательной аттестации подлежат:
ПОЧЕМУ ВАЖНО ПОЛУЧИТЬ АТТЕСТАТ
В августе 2019 года постановлением Правительства № 1026 была обозначена временная приостановка требования о наличии действующего аттестата для эксплуатации государственных информационных систем (ГИС). Срок действия этого указания закончился 1 июля 2020 года – после этой даты эксплуатация ГИС без наличия аттестата соответствия требованиям безопасности информации запрещена.
Отметим, что региональные информационные системы также являются ГИС согласно федеральному закону от 27 июля 2006 г. ФЗ-149 «Об информации, информационных технологиях и о защите информации». Таким образом, региональные и муниципальные системы, реализованные на базе продуктов линейки АЦК, являются объектами аттестации.
КТО ИМЕЕТ ПРАВО ПРОВОДИТЬ АТТЕСТАЦИЮ
Проводить аттестацию имеют право органы по аттестации объектов информатизации. Это специальные центры ФСТЭК России и ФСБ России, а также предприятия и организации, аккредитованные ФСТЭК России и ФСБ России и имеющие лицензию на право проведения работ по технической защите информации.
НАШИ УСЛУГИ В ОБЛАСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Мы оказываем комплекс услуг по обеспечению информационной безопасности:
КАК С НАМИ СВЯЗАТЬСЯ
Вы можете получить запись прошедшего вебинара по вопросам обеспечения информационной безопасности и аттестации информационных систем.
Обратитесь в Департамент по развитию государственных и корпоративных проектов и получите всю интересующую Вас информацию:
bft@bftcom.com
+7 (495) 784-70-00
Редакция CNews готова принять пресс-релизы компаний на адрес news@cnews.ru.
Приглашаем вас делиться комментариями о материалах CNews на наших страницах платформ Facebook, Telegram и Twitter.